[보안권고] 최근 계정정보 유출 및 계정 탈취(Credential Stuffing) 공격 주의 안내
2026년 10월 기준 다양한 온라인 서비스에서 계정정보 및 개인정보 유출 사고가 지속적으로 발생하고 있습니다.
공격자는 타 서비스에서 확보한 아이디/비밀번호를 이용해 이메일, 쇼핑몰, 금융, 기업 업무 시스템 등에 무작위 로그인을 시도하거나,
유출된 개인정보를 기반으로 정교한 피싱·스미싱 공격을 수행할 수 있습니다.
특히 여러 서비스에서 동일하거나 유사한 비밀번호를 사용하는 경우 잇따른 계정 탈취 피해로 이어질 수 있으므로 각별한 주의가 필요합니다.
주요 공격 방식
1. 크리덴셜 스터핑 (Credential Stuffing)
- 타 서비스에서 탈취한 아이디와 비밀번호 목록을 다른 웹사이트나 서비스에 자동화 도구로 반복 대입하여 로그인을 시도하는 공격 기법입니다.
- 동일한 계정정보를 여러 서비스에서 재사용할 경우 공격자가 별도의 해킹 과정 없이도 손쉽게 계정을 탈취하게 됩니다.
2. 개인정보 유출 사고 악용 피싱/스미싱
- 유출된 이름, 전화번호, 이메일 등을 활용해 기업이나 기관을 사칭한 메시지를 발송합니다.
- 최근에는 "개인정보 유출 피해 확인", "보상 신청", "계정 보호/본인 인증" 등을 명목으로 악성 웹사이트 접속이나 입력 배포를 유도하는 사례가 확인되고 있습니다. (한국인터넷진흥원 역시 유출 사고를 악용한 피해보상 사칭 피싱에 대해 주의를 당부한 바 있습니다.)
3. 악성코드(정보탈취형 Infostealer)에 의한 정보 유출
- PC나 모바일이 악성코드에 감염될 경우 웹 브라우저에 저장된 로그인 정보, 쿠키, 세션 정보 등이 공격자에게 탈취될 수 있습니다.
계정정보 보호를 위한 핵심 보안수칙
1. 서비스별 서로 다른 독립된 비밀번호 사용
- 여러 서비스에서 동일한 비밀번호를 절대 재사용하지 마십시오.
- 특히 이메일 계정은 타 서비스의 비밀번호 재설정 인증 수단으로 활용되므로 가장 강력한 별도 비밀번호 설정이 필수적입니다.
2. 다중 인증(MFA/2단계 인증) 설정
- 비밀번호 외에 앱 인증, SMS OTP 등 2단계 인증(MFA)을 반드시 활성화하십시오.
3. 의심스러운 로그인 알림 및 계정 활동 점검
- 본인이 접근하지 않은 시간/장소에서의 로그인 알림이나 인증번호 수신 발생 시 즉시 접속 기기를 확인하고 세션을 종료하십시오.
4. 출처가 불분명한 링크 클릭 금지
- "유출 확인", "피해 보상", "비밀번호 변경" 관련 메시지의 링크(URL)를 직접 클릭하지 마시고, 반드시 공식 홈페이지나 앱에 직접 접속하여 확인하십시오.
5. 웹 브라우저 저장 계정 관리 및 최신 보안 업데이트
- 공용 PC에서는 자동 로그인 및 계정 저장 기능을 사용하지 마십시오.
- 운영체제(OS) 및 웹 브라우저, 백신(V3 등)을 항상 최신 버전을 유지하여 악성코드 감염 위험을 줄이십시오.
계정 유출이 의심되거나 통보를 받은 경우 대응 절차
다음과 같은 징후가 포착되면 즉시 아래 순서대로 조치하십시오.
[의심 징후]
- 요청하지 않은 로그인 인증번호 또는 비밀번호 변경 알림 수신
- SNS/이메일 등에서 본인이 작성하지 않은 메시지·게시물 발송 확인
- 계정 복구용 이메일이나 전화번호 등 보안 정보 변경 알림 수신
[대응 조치]
- 비밀번호 즉시 변경: 해당 서비스 및 동일한 비밀번호를 사용하는 모든 타 서비스의 비밀번호를 즉시 변경합니다.
- 세션 전체 로그아웃: 로그인 기기 목록을 확인하고 '모든 기기에서 로그아웃'을 실행합니다.
- MFA 재설정 및 복구 정보 확인: 계정에 등록된 복구 이메일/전화번호가 공격자의 것으로 변경되지 않았는지 점검하고 MFA를 설정합니다.
- 기기 보안 점검: 악성코드 감염이 의심될 경우, 최신 버전의 보안 제품(V3 등)을 통해 PC 및 모바일 기기를 정밀 검사합니다.
계정정보 유출은 2차, 3차 추가 공격의 시작점이 될 수 있습니다.
평소 서비스별 다변화된 비밀번호 설정과 다중 인증(MFA) 생활화를 통해 계정 보안을 한층 강화하시길 당부드립니다.
안랩은 앞으로도 최신 위협 동향을 면밀히 모니터링하여 안전한 사이버 환경을 위해 최선을 다하겠습니다.